Double opt-in e accountability
Perché usare il double opt-in per le newsletter e cosa conservare per poter dimostrare di aver raccolto correttamente un consenso, come richiede il principio di accountability.
Raccogliere il consenso non basta: bisogna anche poter dimostrare di averlo raccolto correttamente. Per le newsletter, il modo più solido è il double opt-in.
Cos’è il double opt-in
- L’utente inserisce l’email e spunta il consenso nel form.
- Il sistema invia un’email di conferma con un link univoco.
- L’iscrizione diventa effettiva solo dopo il click sul link.
Serve a due cose: prova che l’indirizzo è reale e che il consenso proviene da chi controlla quella casella, non da un terzo che l’ha inserita.
Non è obbligatorio per legge, ma è la prassi che regge meglio in caso di contestazione, e protegge da iscrizioni malevole di indirizzi altrui.
Perché conta: accountability
L’art. 5, par. 2, GDPR impone al titolare di dimostrare la conformità (principio di accountability). Per il consenso, l’art. 7, par. 1, è esplicito: il titolare deve essere in grado di dimostrare che l’interessato ha prestato il consenso.
Concretamente, va conservato:
| Cosa | Esempio |
|---|---|
| Chi | indirizzo email o identificativo utente |
| Quando | data e ora della raccolta e della conferma |
| Per quali finalità | newsletter, marketing, profilazione (separatamente) |
| Come | testo esatto del form e versione dell’informativa vigente |
| Prova della conferma | timestamp e IP del click sul link di conferma |
Un consenso che non si può documentare, in caso di contestazione, di fatto non esiste.
Il punto più trascurato è l’ultimo della lista dei “cosa”: la versione dell’informativa. Se l’informativa cambia, devi poter dire quale versione l’utente ha visto quando ha acconsentito. Basta versionarla e salvare l’identificativo insieme al consenso.
Struttura dati minima
interface RegistrazioneConsenso {
email: string;
finalita: "newsletter" | "marketing" | "profilazione";
prestato: boolean;
dataRichiesta: Date;
dataConferma?: Date; // valorizzata al click sul link
ipConferma?: string;
versioneInformativa: string; // es. "2026-08-15"
testoForm: string; // snapshot dell'etichetta mostrata
}
Una riga per finalità, non una riga con tre booleani: così la revoca di una singola finalità è tracciabile senza ambiguità.
Revoca
La revoca va registrata con la stessa cura del consenso: data, ora, finalità revocata. Non si cancella la riga del consenso: si aggiunge la revoca, altrimenti perdi la prova di aver trattato lecitamente i dati fino a quel momento.
Serve inoltre che sia semplice: link di disiscrizione in ogni email e/o pannello nell’area riservata.
Conservazione
I dati del consenso vanno conservati finché servono a dimostrare la liceità del trattamento, ragionevolmente per tutto il periodo del trattamento e per il tempo dei termini di prescrizione applicabili. Non “per sempre” per default: anche questo va deciso e documentato.
Cosa verificare
- L’iscrizione richiede una conferma esplicita via email.
- Ogni consenso è registrato con chi, quando, quale finalità, quale versione dell’informativa.
- Le revoche sono registrate, non sovrascrivono il consenso originario.
- Esiste un periodo di conservazione definito e documentato.